Mensaje
por Dídac89 » 20 Ene 2012, 16:12
Hola!
Bien, he pasado el ELISTARA y me ha detectado 4 infecciones, este es el log generado:
--------------------------------------------------
Usuario: Invitado2
ID de Usuario: S-1-5-21-1745083102-4086982181-3505639740-1001
Lista de Acciones (por Exploración):
Explorando "C:\"
C:\Acer\Empowering Technology\eRecovery\Autorun\SW1\Audio\WDM\ALCMTR.EXE --> Eliminado, SpyRealtek
C:\Program Files\Ask.com\GENERICASKTOOLBAR.DLL --> Eliminado, ASKToolbar(bho/tb)
C:\Program Files\Softonic_Espana_FF\TBSOFT.DLL --> Eliminado, TBConduit(tb)
C:\Users\Invitado2\Documents\DriverGenius\Downloads\ATHEROS_WLAN_900125_WIN7.EXE --> Eliminado, Spy.Banker.BATS(pack)
Nº Total de Directorios: 23573
Nº Total de Ficheros: 144026
Nº de Ficheros Analizados: 36367
Nº de Ficheros Infectados: 4
Nº de Ficheros Limpiados: 4
Días atrás pasé el TDD Killer 2 veces y estos son los informes (están cortados, porque la lista es muy larga):
12:39:55.0581 3356 Wdf01000 (a1bd4ad37b361199dc326cccc9c179de) C:\Windows\system32\drivers\Wdf01000.sys
12:39:55.0590 3356 Suspicious file (Forged): C:\Windows\system32\drivers\Wdf01000.sys. Real md5: a1bd4ad37b361199dc326cccc9c179de, Fake md5: b6f0a7ad6d4bd325fbcd8bac96cd8d96
12:39:55.0593 3356 Wdf01000 ( Virus.Win32.Rloader.a ) - infected
12:39:55.0593 3356 Wdf01000 - detected Virus.Win32.Rloader.a (0)
12:39:55.0676 3356 winachsf (c9c63410d8cf98f621b9cc62243fb877) C:\Windows\system32\DRIVERS\HSX_CNXT.sys
12:39:55.0699 3356 winachsf - ok
12:39:55.0793 3356 WmiAcpi (2e7255d172df0b8283cdfb7b433b864e) C:\Windows\system32\DRIVERS\wmiacpi.sys
12:39:55.0794 3356 WmiAcpi - ok
12:39:55.0860 3356 WpdUsb (0cec23084b51b8288099eb710224e955) C:\Windows\system32\DRIVERS\wpdusb.sys
12:39:55.0862 3356 WpdUsb - ok
12:39:55.0890 3356 ws2ifsl (e3a3cb253c0ec2494d4a61f5e43a389c) C:\Windows\system32\drivers\ws2ifsl.sys
12:39:55.0892 3356 ws2ifsl - ok
12:39:55.0947 3356 WUDFRd (ac13cb789d93412106b0fb6c7eb2bcb6) C:\Windows\system32\DRIVERS\WUDFRd.sys
12:39:55.0949 3356 WUDFRd - ok
12:39:56.0009 3356 XAudio (2e579520e114a9ca309f13bf40ad8292) C:\Windows\system32\DRIVERS\xaudio.sys
12:39:56.0010 3356 XAudio - ok
12:39:56.0044 3356 MBR (0x1B8) (a863475757cc50891aa8458c415e4b25) \Device\Harddisk0\DR0
12:39:58.0940 3356 \Device\Harddisk0\DR0 - ok
12:39:58.0999 3356 Boot (0x1200) (8587bee52a1f87c60d492b026fbcb6f5) \Device\Harddisk0\DR0\Partition0
12:39:59.0000 3356 \Device\Harddisk0\DR0\Partition0 - ok
12:39:59.0027 3356 Boot (0x1200) (c4f7b282a35556539982518d336213b6) \Device\Harddisk0\DR0\Partition1
12:39:59.0028 3356 \Device\Harddisk0\DR0\Partition1 - ok
12:39:59.0029 3356 ============================================================
12:39:59.0029 3356 Scan finished
12:39:59.0029 3356 ============================================================
12:39:59.0046 3348 Detected object count: 2
12:39:59.0046 3348 Actual detected object count: 2
12:43:55.0452 3348 VerifyFileNameVersionInfo: GetFileVersionInfoSizeW(C:\Windows\system32\drivers\afd.sys) error 1813
12:44:02.0575 3348 Backup copy found, using it..
12:44:02.0601 3348 C:\Windows\system32\drivers\afd.sys - will be cured on reboot
12:44:07.0114 3348 AFD ( Virus.Win32.ZAccess.g ) - User select action: Cure
12:44:07.0530 3348 Backup copy not found, trying to cure infected file..
12:44:07.0535 3348 Cure success, using it..
12:44:07.0558 3348 C:\Windows\system32\drivers\Wdf01000.sys - will be cured on reboot
12:44:07.0558 3348 Wdf01000 ( Virus.Win32.Rloader.a ) - User select action: Cure
12:45:18.0131 3296 Deinitialize success
--------------------------------------------------------------------------------------
15:56:00.0412 0440 Suspicious file (Forged): C:\Windows\system32\DRIVERS\netbt.sys. Real md5: 5926079800fa78df8c7620f9e31a8cb4, Fake md5: ecd64230a59cbd93c85f1cd1cab9f3f6
15:56:00.0412 0440 netbt ( Virus.Win32.ZAccess.c ) - infected
15:56:00.0412 0440 netbt - detected Virus.Win32.ZAccess.c (0)
15:56:00.0537 0440 NETw3v32 (35d5458d9a1b26b2005abffbf4c1c5e7) C:\Windows\system32\DRIVERS\NETw3v32.sys
15:56:00.0693 0440 NETw3v32 - ok
15:56:01.0301 0440 NTIDrvr ( UnsignedFile.Multi.Generic ) - warning
15:56:01.0301 0440 NTIDrvr - detected UnsignedFile.Multi.Generic (1)
15:56:01.0317 0440 ntrigdigi (e875c093aec0c978a90f30c9e0dfbb72) C:\Windows\system32\drivers\ntrigdigi.sys
15:56:01.0364 0440 ntrigdigi - ok
15:56:12.0845 0440 Scan finished
15:56:12.0845 0440 ============================================================
15:56:12.0861 0724 Detected object count: 2
15:56:12.0861 0724 Actual detected object count: 2
15:56:30.0754 0724 Backup copy found, using it..
15:56:30.0754 0724 C:\Windows\system32\DRIVERS\netbt.sys - will be cured on reboot
15:56:33.0843 0724 netbt ( Virus.Win32.ZAccess.c ) - User select action: Cure
15:56:33.0843 0724 NTIDrvr ( UnsignedFile.Multi.Generic ) - skipped by user
15:56:33.0843 0724 NTIDrvr ( UnsignedFile.Multi.Generic ) - User select action: Skip
15:56:38.0367 0780 Deinitialize success
También he iniciado el ELISIREFEF, me pide reiniciar en modo normal porque ha detectado un rootkit pero no puedo reiniciar en modo normal porque como ya he dicho se carga el sistema operativo pero aparece una pantalla negra cuando debería aparecer el usuario para acceder al escritorio y no funciona ni teclado ni el touchpad. El teclado incorporado si funciona para elegir las opciones (modo seguro, modo seguro con red, etc..) del F8. Aqui el mini informe:
(20-1-2012 13:39:56 (GMT))
EliSirefef v1.41 (c)2012 S.G.H. / Satinfo S.L.
----------------------------------------
Lista de Acciones (por Acción Directa):
Detectado Sirefef(RootKit)
Reinicie el Sistema para Completar la Limpieza.
Gracias.